T1608.003

نصب گواهینامه دیجیتال

Install Digital Certificate

توضیحات

مهاجمان گواهینامه‌های دیجیتال را روی زیرساخت کنترل‌شده نصب می‌کنند. این گواهینامه‌ها برای رمزنگاری ترافیک C2، افزایش اعتبار صفحات فیشینگ یا جعل هویت سرویس‌های قانونی استفاده می‌شوند. نصب گواهینامه‌های معتبر به مهاجم اجازه می‌دهد ترافیک HTTPS ایجاد کند که فیلترهای امنیتی را دور می‌زند.

روش‌های شناسایی

پایش Certificate Transparency logs برای گواهینامه‌های مشکوک. شناسایی گواهینامه‌های نصب‌شده روی زیرساخت مشکوک. تحلیل گواهینامه‌های SSL در ترافیک شبکه.

روش‌های مقابله

پایش Certificate Transparency logs. پیاده‌سازی SSL inspection. استفاده از CAA DNS records. بررسی منظم گواهینامه‌های SSL.

تکنیک اصلی

T1608Stage Capabilities

آماده‌سازی و استقرار قابلیت‌ها

مهاجمان قابلیت‌هایی را روی زیرساخت آپلود، نصب یا مستقر می‌کنند تا در مراحل بعدی حمله از آن‌ها استفاده کنند. این شامل آپلود بدافزار، ابزارها، گواهینامه‌های دیجیتال یا صفحات فیشینگ روی سرورهای کنترل‌شده توسط مهاجم است. آماده‌سازی قابلیت‌ها تضمین می‌کند که منابع لازم در زمان مناسب در دسترس باشند.